Evoluzione di TRIP: Eduroam, portale Web e autenticazione su IdP INFN Riccardo Veraldi, Vincenzo Ciaschini - CNAF
TRIP INFN-Web INFN-dot1x router.x.infn.it WAN router.y.infn.itradius.y.infn.it radius.garr.net VLAN trunk Cisco AIR-AP1231G-E-K9 radius.x.infn.it tino.x.infn.it LAN switch-router layer 2 switch 802.1x VLAN Captive Portal VLAN Default VLAN 2
Eduroam 3 INFN-Web eduroam router.x.infn.it WAN router.y.infn.itradius.y.infn.it radius.garr.net VLAN trunk Cisco AIR-AP1231G-E-K9 radius.x.infn.it tino.x.infn.it LAN switch-router layer 2 switch 802.1x VLAN Captive Portal VLAN Default VLAN Riccardo Veraldi - Riunione CCR3
Migrazione TRIP eduroam TRIP è di per sé un’architettura compliant con eduroam Stiamo percorrendo tutti i passi formali per la piena adesione dell’INFN a eduroam Operativamente basta modificare il nome del SSID da INFN-dot1x in eduroam Nessun’altra operazione è necessaria 4
TINO Associazione a rete WiFi aperta INFN-Web Redirezione connessione sul portale TINO Autenticazione utente con account locale al portale ATTENZIONE: autenticazione utente con proxy radius PROIBITO DA EDUROAM!! Logout da parte dell’utente o dopo timeout di n ore 5
Integrazione TINO – Shibboleth2 Installazione di Shibboleth2 e configurazione di mod_shib sotto apache Rivista totalmente l’architettura del portale per l’integrazione con mod_shib Modifiche al codice sorgente di TINO Migliorato lo script di firewall che ora tiene conto anche dei mac address dei client IP spoofing prevention Mac spoofing prevention 6
TINO – Shibboleth2 Associazione a rete WiFi aperta INFN-Web Redirezione su IdP INFN Autenticazione tramite AAI Autenticazione tramite certificato x509/mapping su AAI Ritorno sul portale TINO Logout da parte dell’utente o dopo timeout di n ore 7
Redirezione su IdP INFN 8
Ritorno a TINO dopo autenticazione 9
TINO logout 10
TINO – shib2 Vantaggi Autenticazione tramite AAI Possbilitá di avere un unico setup comune a tutte le sezioni (da discutere) Semplificatione della configurazione del portale radius server locale non piú necessario Svantaggi Non si possono registrare utenti locali che quindi non siano in AAI Godiva ? 11
Conclusioni TRIP eduroam Stiamo portando a termine le azioni formali necessarie Firma da parte del Presidente Passaggio indolore Portale Web TINO-shib2 La migrazione necessita l’installazione di un nuovo pacchetto Gli utenti ospiti locali non registrati su AAI non potranno autenticarsi a meno che non si configurino 2 istanze distinte di portale (da testare) 12